Vulnerabilidad del administrador de impresión de Windows: 6 preguntas para evaluar la exposición de terceros

Un exploit de día cero de Microsoft permite a los atacantes obtener privilegios completos de administrador. Utilice este cuestionario para evaluar la posible exposición de terceros a la vulnerabilidad "PrintNightmare".

Imagen decorativa

Investigadores de Sangfor han publicado recientemente de forma accidental una prueba de concepto (PoC) de un fallo crítico no parcheado en el servicio Print Spooler de Microsoft Windows. La vulnerabilidad, denominada PrintNightmare, permite a los atacantes ejecutar código de forma remota con privilegios a nivel de sistema. Aunque Sangfor borró rápidamente el PoC tras descubrirse su publicación, el daño ya estaba hecho: ya estaba en GitHub.

Aunque Windows Print Spooler es un componente antiguo, sigue siendo omnipresente. Y puesto que este exploit abre la puerta a que los malos actores instalen programas, modifiquen datos y creen nuevas cuentas de administrador, es posible que desee evaluar la respuesta de cualquier tercero con acceso a los sistemas y datos de su empresa.

6 preguntas a terceros sobre la vulnerabilidad del administrador de impresión de Windows
Prevalent ha preparado seis preguntas críticas para hacer a terceros con el fin de determinar su exposición y respuesta a este fallo de día cero. Consulte la tabla siguiente.
Preguntas Posibles respuestas
1) ¿Ha identificado la organización si está afectada por la reciente vulnerabilidad de ejecución remota de código de Windows Print Spooler?

(Por favor, seleccione una.)

a) La organización ha revisado e identificado que está afectada por la reciente vulnerabilidad de ejecución remota de código de Windows Print Spooler.

b) La organización ha revisado e identificado que no está afectada por la reciente vulnerabilidad de ejecución remota de código de Windows Print Spooler.

2) Entre el 1 y el 7 de julio de 2021, se publicaron actualizaciones de seguridad para los sistemas Windows Server 2012, Windows Server 2016, Windows 7, Windows 8 y Windows 10. Ha aplicado la organización las actualizaciones de seguridad necesarias para sus sistemas Windows?

(Por favor, seleccione una.)

a) Sí, la organización ha descargado y aplicado los parches.

b) No, la organización no puede aplicar parches de seguridad a sus sistemas.

c) No, la organización aún no ha aplicado parches de seguridad a sus sistemas.

3) ¿Sigue la organización ejecutando el servicio Print Spooler?

(Por favor, seleccione una.)

a) Sí, la organización necesita que se ejecute el servicio Print Spooler.

b) La organización requiere que el servicio Print Spooler no esté desactivado.

c) No, el servicio Print Spooler está desactivado.

4) Cuando la organización requiere que el servicio Print Spooler continúe, ¿se han tomado las siguientes medidas?

Opción 1: Deshabilitar el servicio Print Spooler deshabilita la capacidad de imprimir tanto local como remotamente.

Opción 2: Deshabilitar la impresión remota entrante bloqueará el vector de ataque remoto impidiendo las operaciones de impresión remota entrante. El sistema dejará de funcionar como servidor de impresión, pero seguirá siendo posible la impresión local en un dispositivo conectado directamente.

(Seleccione todas las que procedan).

a) Se ha determinado que deshabilitar el servicio Print Spooler es apropiado para la organización, y se han implementado comandos PowerShell para detener el servicio Spooler y deshabilitar el inicio del servicio Spooler.

b) La organización ha desactivado la impresión remota entrante a través de la directiva de grupo.

c) La organización aún no ha desactivado el servicio Spooler o la impresión remota entrante.

5) De acuerdo con las directrices de Microsoft, ¿se han revisado y actualizado los siguientes parámetros del registro?

(Seleccione todas las que procedan).

a) HKEY_LOCAL_MACHINESOFTWAREPoliciesMicrosoftWindows NTPrintersPointAndPrint

b) NoWarningNoElevationOnInstall = 0 (DWORD) o no definido (configuración por defecto)

c) UpdatePromptSettings = 0 (DWORD) o no definido (configuración por defecto)

6) De acuerdo con las directrices de Microsoft, y si la organización se ha identificado a sí misma como afectada por la vulnerabilidad, ¿se ha cambiado la directiva de grupo de restricciones de punto e impresión a una configuración segura?

(Seleccione todas las que procedan).

a) La directiva de grupo Restricciones de punto e impresión se ha configurado como "Activada".

b) Se ha seleccionado "Mostrar advertencia y aviso de elevación" como aviso de seguridad a la opción "al instalar controladores para una nueva conexión".

c) Se ha seleccionado "Mostrar advertencia y aviso de elevación" como aviso de seguridad a la opción "al actualizar controladores para una conexión existente".

Próximos pasos para la respuesta a incidentes y la supervisión de infracciones por parte de terceros

Prevalent ayuda a identificar y mitigar rápidamente el impacto de vulnerabilidades como PrintNightmare ofreciendo una plataforma para gestionar de forma centralizada a los proveedores, realizar evaluaciones específicas de eventos, puntuar los riesgos identificados y acceder a orientación para la corrección. El servicio de respuesta a incidentes de terceros es un servicio gestionado que permite a su equipo descargar la recopilación de datos de respuesta críticos para que puedan centrarse en remediar los riesgos.

Como complemento al servicio de respuesta a incidentes, Prevalent ofrece una solución de supervisión continua de infracciones cibernéticas y empresariales, que proporciona actualizaciones periódicas sobre divulgaciones de infracciones, noticias adversas e incidentes cibernéticos, como actividad maliciosa en la Web oscura sobre sus proveedores. Juntas, estas soluciones ayudan a automatizar el descubrimiento de incidentes de seguridad y a acelerar la respuesta.

Póngase en contacto con nosotros hoy mismo para saber cómo Prevalent puede ayudarle a ofrecer visibilidad de los controles y procesos de seguridad de terceros.

 


Nota del editor: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido ha sido actualizado desde entonces para incluir información alineada con nuestra oferta de productos, cambios regulatorios y cumplimiento.